CVE-2026-41179
严重已发布
RClone:未认证的 operations/fsinfo 允许攻击者控制后端实例化并执行本地命令
- 已发布
- 2026年4月23日
- 已更新
- 2026年7月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
9.2/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X8.6%
低 · 未来 30 天
- 百分位
- 94.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Rclone 是一款命令行程序,用于在不同云存储提供商之间同步文件和目录。从 1.48.0 版本开始,直至 1.73.5 版本之前,RC 端点 `operations/fsinfo` 在未设置 `AuthRequired: true` 的情况下被暴露,并接受攻击者控制的 `fs` 输入。由于 `rc.GetFs(...)` 支持内联后端定义,未认证的攻击者可以按需实例化一个由攻击者控制的后端。对于 WebDAV 后端,`bearer_token_command` 在后端初始化期间被执行,这使得在未启用全局 HTTP 认证的可达 RC 部署上,可以通过单次请求实现未认证的本地命令执行。1.73.5 版本修复了该问题。
来源
2CVE-2026-41179 的 POC
- CVE-2026-41179漏洞利用
RCE in rclone
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。